SICUREZZA E CONFIGURAZIONE • GUIDA 09

🚪 Port forwarding: come aprire una porta sul router

Il port forwarding permette di inoltrare una connessione proveniente da Internet verso un dispositivo preciso della rete locale. Vediamo cosa significa davvero “aprire una porta”, come scegliere indirizzo IP, porta esterna, porta interna e protocollo, e perché una regola perfettamente configurata può comunque non funzionare in presenza di CGNAT o Double NAT.

Livello: intermedio NAT e firewall TCP / UDP / WAN / LAN

In una normale rete domestica IPv4, i dispositivi della LAN possono iniziare connessioni verso Internet senza che sia necessario configurare manualmente delle porte. La situazione cambia quando vogliamo fare il contrario: permettere a un dispositivo esterno di iniziare una connessione verso un servizio che si trova dietro il nostro router.

È proprio questo lo scopo del port forwarding. Creiamo una regola che dice al router cosa fare quando riceve sulla WAN un determinato traffico: invece di scartarlo, lo inoltra verso uno specifico indirizzo IP e una specifica porta della rete locale.

💡 Concetto chiave

Aprire una porta non significa “aprire Internet verso tutta la rete”. Una regola di port forwarding dovrebbe essere una eccezione precisa: un determinato protocollo, una determinata porta e uno specifico dispositivo interno.

🔍 Che cos’è il port forwarding?

Immaginiamo di avere un piccolo server Web nella rete domestica con indirizzo 192.168.1.50 che ascolta sulla porta TCP 8080. Se vogliamo raggiungerlo da Internet, il router deve sapere che le connessioni ricevute su una determinata porta WAN devono essere inoltrate proprio a quel dispositivo.

Esempio di port forwarding IPv4
🌐
INTERNET
TCP 44300
🚪
ROUTER
Port Forwarding
🖥️
SERVER LAN
192.168.1.50:8080
Esempio: WAN TCP 44300 → 192.168.1.50 TCP 8080

🔢 Porta esterna e porta interna non devono essere per forza uguali

Nei router più completi una regola può contenere una porta esterna, chiamata anche WAN port o external port, e una porta interna, detta LAN port, internal port o destination port. Le due possono coincidere, ma non è obbligatorio.

Campo Esempio Significato
Porta esterna 44300 Porta raggiunta sull’indirizzo WAN
IP interno 192.168.1.50 Dispositivo che riceverà il traffico
Porta interna 8080 Porta sulla quale ascolta il servizio interno
Protocollo TCP Protocollo al quale si applica la regola

In questo esempio un client esterno contatta la porta 44300 dell’indirizzo pubblico, mentre il servizio interno continua ad ascoltare sulla porta 8080. Il router esegue la traduzione prevista dalla regola.

🖥️ Prima di aprire una porta, assegna un IP stabile al dispositivo

Una regola di port forwarding deve sapere verso quale indirizzo della LAN inoltrare il traffico. Se il server utilizza DHCP e il suo indirizzo cambia da 192.168.1.50 a 192.168.1.73, la regola continuerà a puntare al vecchio indirizzo e smetterà di funzionare.

Per questo conviene utilizzare una prenotazione DHCP sul router oppure un indirizzo statico configurato correttamente, evitando conflitti con il pool DHCP.

Prenotazione DHCP

Il router assegna sempre lo stesso indirizzo al dispositivo in base al suo identificativo.

IP statico

L’indirizzo viene configurato direttamente sul dispositivo insieme a gateway, subnet e DNS.

DHCP casuale

Non è ideale per un servizio raggiunto tramite una regola permanente di port forwarding.

↔️ TCP e UDP: quale protocollo scegliere?

TCP e UDP sono protocolli differenti e una porta TCP non equivale automaticamente alla stessa porta UDP. Se un’applicazione richiede TCP 25565, aprire soltanto UDP 25565 non soddisfa quella richiesta.

Protocollo Caratteristiche generali Esempi di utilizzo
TCP Orientato alla connessione, affidabile e ordinato Web, SSH, molti servizi server
UDP Datagrammi senza la stessa gestione della connessione di TCP DNS, giochi, streaming, VoIP e altri protocolli
TCP + UDP Alcuni servizi utilizzano entrambi Dipende dall’applicazione

⚠️ Non selezionare TCP+UDP “per sicurezza” se non serve

Se la documentazione del servizio richiede soltanto TCP, non esiste un vantaggio nell’aprire automaticamente anche UDP. Una regola dovrebbe essere limitata al traffico realmente necessario.

⚙️ Come creare una regola di port forwarding

I nomi cambiano tra i produttori e la funzione può essere indicata come Port Forwarding, Virtual Server, NAT Rules, Port Mapping o Inoltro porte. I campi fondamentali, però, restano simili.

01

Identifica il dispositivo interno

Individua l’indirizzo IP del dispositivo che ospita il servizio e assicurati che rimanga stabile attraverso prenotazione DHCP o configurazione statica.

02

Identifica la porta del servizio

Verifica sulla documentazione del software quale porta utilizza realmente e se il traffico è TCP, UDP oppure entrambi.

03

Apri la sezione Port Forwarding

Cerca nel router la sezione NAT, WAN, Firewall oppure Advanced Settings e individua la funzione di inoltro delle porte.

04

Configura porta esterna e interna

Inserisci la porta che deve essere raggiunta dalla WAN e la porta sulla quale il servizio ascolta nella LAN. Se non hai bisogno di una traduzione differente, puoi utilizzare lo stesso numero.

05

Seleziona il protocollo corretto

Scegli TCP o UDP in base alle esigenze reali del servizio. Se il router permette di creare due regole distinte, puoi mantenere più chiara la configurazione.

06

Salva e verifica il firewall locale

Anche se il router inoltra correttamente il traffico, il firewall del PC, NAS o server può continuare a bloccare la porta. Il servizio deve essere autorizzato anche sul dispositivo di destinazione.

07

Testa la porta dall’esterno della rete

Per verificare una regola WAN devi preferibilmente effettuare il test da una connessione esterna, per esempio attraverso la rete mobile dello smartphone. Un test dalla stessa LAN può essere influenzato dal NAT loopback del router.

🔒 Il servizio deve essere realmente in ascolto

Una delle cause più comuni di una porta apparentemente “chiusa” è molto semplice: sul dispositivo interno non esiste alcun servizio in ascolto sulla porta configurata.

Il port forwarding non crea da solo un server. Se inoltriamo TCP 8443 verso 192.168.1.50:8443 ma nessun programma ascolta su quella porta, il test esterno non potrà stabilire la connessione.

Porta aperta sul router e servizio attivo sono due condizioni separate

Perché una connessione funzioni devono essere corretti almeno il port forwarding, il firewall del router, il firewall del dispositivo e il servizio applicativo che ascolta sulla porta prevista.

🔥 Port forwarding e firewall

Il port forwarding e il firewall lavorano insieme. La regola indica dove deve essere inviato un determinato traffico proveniente dalla WAN, mentre la politica firewall stabilisce se quel traffico può effettivamente attraversare il router.

Nei router domestici la creazione del port forwarding genera spesso automaticamente anche l’eccezione firewall necessaria. Nei sistemi più avanzati, invece, potrebbe essere necessario creare separatamente una regola di autorizzazione.

Elemento Compito
Port forwarding Indica verso quale host e porta interna inoltrare il traffico
Firewall router Decide se il traffico può attraversare il router
Firewall host Decide se il traffico può raggiungere l’applicazione sul dispositivo
Servizio Deve essere in ascolto sulla porta corretta

🔀 Port forwarding e NAT

Nelle reti IPv4 domestiche il port forwarding è strettamente collegato al NAT. Il router possiede un indirizzo pubblico sulla WAN e deve tradurre il traffico verso un indirizzo privato della LAN.

La regola può essere vista come una traduzione statica per determinate connessioni in ingresso: il router sa in anticipo che il traffico destinato a una specifica porta WAN deve essere inoltrato verso uno specifico host interno.

🌐 Perché il port forwarding non funziona con il CGNAT?

Se l’operatore utilizza CGNAT, il router domestico potrebbe non possedere direttamente l’indirizzo IPv4 pubblico visibile su Internet. Il traffico deve prima attraversare il NAT dell’operatore e soltanto successivamente arrivare alla tua connessione.

Una regola configurata sul tuo router può controllare soltanto il traffico che raggiunge effettivamente la WAN del router. Non può creare una mappatura sul sistema CGNAT dell’ISP.

Port forwarding perfetto + CGNAT = porta comunque non raggiungibile

È uno dei motivi per cui bisogna controllare l’indirizzo WAN prima di perdere ore a modificare porte, firewall e regole. Se la connessione è dietro CGNAT, potrebbe essere necessario richiedere un IPv4 pubblico oppure utilizzare tecnologie alternative.

🔄 Port forwarding con Double NAT

Se sono presenti due router in cascata che eseguono entrambi NAT, la connessione proveniente da Internet deve essere inoltrata attraverso entrambi i dispositivi.

Port forwarding con Double NAT
Internet
Router ISP
Forward 1
Router personale
Forward 2
Server LAN

Una soluzione alternativa consiste nel mettere il primo apparato in modalità bridge, quando supportato e compatibile con la connessione, oppure utilizzare il secondo dispositivo come access point se non serve un secondo livello di routing.

🔎 Come capire se hai Double NAT

Controlla l’indirizzo WAN del router che gestisce la tua rete. Se la sua WAN possiede un indirizzo privato come 192.168.x.x, 10.x.x.x o 172.16-31.x.x e il dispositivo è collegato a un altro router, significa che esiste almeno un livello di routing/NAT a monte.

WAN del router Possibile scenario
IPv4 pubblico Il router può essere direttamente sul confine IPv4 pubblico
192.168.x.x Probabile router privato a monte
10.x.x.x Rete privata a monte o infrastruttura dell’operatore
100.64.0.0/10 Possibile CGNAT

📡 Come testare correttamente una porta

Il test dovrebbe essere eseguito mentre il servizio è effettivamente in ascolto e preferibilmente da una rete esterna. Un controllo effettuato dalla stessa LAN utilizzando l’indirizzo pubblico dipende dal supporto NAT loopback del router e potrebbe produrre un risultato differente.

  • Avvia il servizio sul dispositivo interno.
  • Verifica localmente che il servizio risponda.
  • Controlla l’IP interno del server.
  • Controlla il port forwarding.
  • Verifica firewall del router e del server.
  • Disattiva il Wi-Fi sullo smartphone e usa la rete mobile per il test.
  • Utilizza l’indirizzo pubblico corretto o il nome DNS previsto.
  • Se il test fallisce, controlla CGNAT e Double NAT.

🔄 NAT Loopback e test dalla stessa rete

Alcuni router supportano NAT Loopback, Hairpin NAT o NAT Reflection. Questa funzione permette a un dispositivo interno di utilizzare l’indirizzo pubblico del router per raggiungere un servizio che si trova in realtà nella stessa LAN.

Se il router non supporta correttamente questa funzione, il server può essere perfettamente raggiungibile da Internet ma sembrare irraggiungibile quando viene testato dall’interno usando lo stesso indirizzo pubblico.

🔒 Aprire una porta è sicuro?

Il port forwarding non è automaticamente pericoloso, ma rende un servizio raggiungibile da una rete dalla quale prima non era accessibile. La sicurezza dipende quindi fortemente dal servizio esposto, dal suo livello di aggiornamento, dall’autenticazione utilizzata e dalle restrizioni applicate.

Scenario Valutazione
Servizio aggiornato con autenticazione robusta Scenario più controllato
Vecchia interfaccia Web senza aggiornamenti Da evitare se possibile
Porta aperta verso dispositivo inutilizzato Regola da rimuovere
Accesso remoto tramite VPN Può evitare di esporre molti servizi separatamente

🛡️ Limitare gli indirizzi sorgente quando possibile

Alcuni router e firewall permettono di autorizzare una regola soltanto quando il traffico proviene da determinati indirizzi IP esterni. Se il servizio deve essere raggiunto esclusivamente da una sede o da un indirizzo noto, questa restrizione può ridurre significativamente il numero di sorgenti autorizzate.

Naturalmente questa soluzione è meno pratica quando il client remoto utilizza un indirizzo dinamico oppure deve collegarsi da reti differenti.

🔐 Cambiare la porta esterna aumenta la sicurezza?

Utilizzare una porta esterna differente da quella standard può ridurre una parte delle scansioni più banali, ma non deve essere considerato un meccanismo di sicurezza sufficiente. Un servizio esposto può essere individuato comunque attraverso una scansione delle porte.

La vera protezione deve dipendere da autenticazione, aggiornamenti, configurazione del servizio, firewall e, quando appropriato, VPN.

Porta “strana” non significa servizio nascosto

Spostare SSH dalla porta 22 alla 45222 può ridurre alcuni tentativi automatici indirizzati soltanto alla porta standard, ma non sostituisce chiavi robuste, aggiornamenti e una politica di accesso corretta.

6️⃣ E con IPv6 serve il port forwarding?

Con IPv6 il modello è differente. I dispositivi possono utilizzare indirizzi globali propri, quindi normalmente non è necessario tradurre una porta dell’indirizzo del router verso un indirizzo privato interno come avviene nel NAT IPv4.

Questo non significa che i servizi siano automaticamente aperti. Il firewall IPv6 continua a controllare le nuove connessioni in ingresso e, per rendere raggiungibile un servizio, può essere necessario creare una regola firewall che autorizzi quel traffico.

IPv6: meno traduzione, sempre firewall

Con IPv6 l’obiettivo non è normalmente “inoltrare una porta” a causa del NAT, ma autorizzare nel firewall il traffico destinato direttamente all’indirizzo IPv6 del dispositivo.

🎮 Port forwarding e console

Le console possono richiedere determinate condizioni di connettività per giochi, chat vocale e matchmaking. Prima di configurare manualmente numerose porte è utile verificare se il problema dipenda realmente dal port forwarding oppure da CGNAT, Double NAT o UPnP.

Nella maggior parte dei casi è preferibile evitare di inserire automaticamente una console in DMZ soltanto per ottenere un’indicazione NAT più favorevole.

🏠 Port forwarding per server domestici

NAS, server Web, Home Assistant, server di gioco, VPN e sistemi di videosorveglianza sono esempi di servizi che possono richiedere accesso remoto. Non tutti, però, dovrebbero essere esposti direttamente allo stesso modo.

Servizio Approccio possibile
Server VPN Port forwarding verso la porta VPN necessaria
Server di gioco Aprire soltanto le porte richieste dal server
NAS Valutare VPN invece di esporre molti servizi
Telecamera IP Preferire architetture controllate e software aggiornato
Desktop remoto Valutare fortemente VPN prima dell’esposizione diretta

Port forwarding: checklist prima di aprire una porta

  1. Identifica il servizio che deve essere raggiungibile.
  2. Verifica porta e protocollo richiesti.
  3. Assegna un indirizzo IP stabile al dispositivo interno.
  4. Controlla che il servizio funzioni prima all’interno della LAN.
  5. Crea la regola con IP, porta interna, porta esterna e protocollo corretti.
  6. Controlla il firewall del dispositivo di destinazione.
  7. Verifica che il router abbia un IPv4 pubblico realmente raggiungibile.
  8. Escludi CGNAT e Double NAT.
  9. Testa la connessione da una rete esterna.
  10. Rimuovi la regola quando il servizio non serve più.

🧩 La porta non si apre: diagnosi rapida

Problema Possibile causa Cosa verificare
Porta chiusa anche in LAN Servizio non attivo o firewall locale Controllare il dispositivo
Funziona in LAN ma non da Internet Forwarding, firewall, CGNAT o Double NAT Seguire il percorso WAN → LAN
WAN router è 100.64.x.x Probabile CGNAT Verificare con il provider
WAN router è 192.168.x.x Router a monte Possibile Double NAT
Funziona da rete mobile ma non dalla LAN usando IP pubblico NAT loopback assente Testare internamente con IP locale
TCP funziona ma UDP no Protocollo/regola differente Verificare regola UDP
Regola corretta ma server ha cambiato IP DHCP dinamico Creare prenotazione DHCP
IPv6 raggiungibile solo internamente Firewall IPv6 Controllare regole inbound IPv6

⚠️ Errori comuni nel port forwarding

  • Aprire la porta verso un indirizzo DHCP che può cambiare.
  • Confondere TCP e UDP.
  • Aprire un intervallo enorme quando serve una sola porta.
  • Creare la regola prima di verificare che il servizio funzioni in LAN.
  • Dimenticare il firewall del PC o del NAS.
  • Testare soltanto dalla stessa rete e confondere un problema di NAT loopback.
  • Ignorare la presenza di CGNAT.
  • Configurare il forwarding su un solo router in presenza di Double NAT.
  • Usare la DMZ come soluzione universale.
  • Lasciare vecchie porte aperte dopo aver disinstallato il servizio.

🧪 Esempio pratico: pubblicare un server sulla porta 8080

Immaginiamo un piccolo server domestico con indirizzo 192.168.1.50 che offre un’applicazione Web sulla porta TCP 8080. Vogliamo raggiungerlo da Internet utilizzando la porta esterna 42080.

Prima verifichiamo dalla LAN che il servizio risponda correttamente su 192.168.1.50:8080. Successivamente creiamo una prenotazione DHCP per mantenere stabile l’indirizzo e configuriamo sul router una regola TCP WAN 42080 → 192.168.1.50:8080.

Controlliamo il firewall del server e poi eseguiamo un test attraverso la rete mobile. Se il router possiede direttamente l’IPv4 pubblico e tutti i controlli sono corretti, la connessione può raggiungere il servizio interno attraverso la regola appena creata.

Una buona regola è specifica e documentata

Annotare il motivo della regola, il dispositivo interessato e il servizio utilizzato rende molto più semplice capire in futuro se quella porta debba ancora rimanere aperta.

🧠 Cosa devi ricordare

  • Il port forwarding inoltra traffico proveniente dalla WAN verso uno specifico dispositivo della LAN.
  • Porta esterna e porta interna possono essere differenti.
  • TCP e UDP sono protocolli distinti e richiedono regole coerenti.
  • Il dispositivo interno dovrebbe utilizzare un indirizzo IP stabile.
  • Il servizio deve essere realmente attivo e in ascolto sulla porta prevista.
  • Anche il firewall locale del server può bloccare la connessione.
  • Il CGNAT può impedire che la connessione raggiunga il router domestico.
  • Con Double NAT può essere necessario configurare due livelli di inoltro oppure eliminare il secondo NAT.
  • I test dovrebbero essere eseguiti anche da una rete esterna.
  • Con IPv6 il problema non è normalmente la traduzione NAT, ma l’autorizzazione del traffico nel firewall.

Domande frequenti

Che cos’è il port forwarding?

È una regola che permette al router di inoltrare specifico traffico ricevuto dalla WAN verso un determinato indirizzo IP e una determinata porta della rete locale.

Aprire una porta significa disattivare il firewall?

No. Il port forwarding crea un’eccezione specifica per un certo traffico, mentre il resto della politica firewall può continuare a essere applicato normalmente.

Porta interna ed esterna devono essere uguali?

No. Puoi per esempio ricevere una connessione sulla porta WAN 42080 e inoltrarla verso la porta 8080 del server interno.

Come faccio a sapere se devo usare TCP o UDP?

Bisogna controllare la documentazione del servizio o dell’applicazione. Una porta TCP e la stessa porta UDP rappresentano due flussi di traffico differenti.

Perché la porta risulta chiusa anche se ho configurato il router?

Le cause possibili includono servizio non attivo, indirizzo LAN errato, firewall locale, protocollo sbagliato, CGNAT, Double NAT o una regola di forwarding non corretta.

Il server deve avere un IP statico?

Deve almeno avere un indirizzo stabile. Una prenotazione DHCP sul router è spesso sufficiente e permette di evitare che la regola punti a un indirizzo assegnato successivamente a un altro dispositivo.

Posso aprire porte se sono sotto CGNAT?

La regola locale non può controllare il NAT dell’operatore. Se il traffico IPv4 non può essere inoltrato dal CGNAT verso la tua connessione, il port forwarding sul router domestico da solo non basta.

Come funziona il port forwarding con due router?

Se entrambi eseguono NAT, il traffico deve normalmente essere inoltrato dal primo router verso il secondo e successivamente dal secondo verso il server interno, oppure bisogna modificare l’architettura per eliminare il Double NAT.

Perché la porta funziona da Internet ma non usando l’IP pubblico dentro casa?

Il router potrebbe non supportare NAT Loopback o Hairpin NAT. In questo caso il servizio può essere perfettamente raggiungibile dall’esterno anche se il test interno tramite indirizzo pubblico fallisce.

Con IPv6 devo fare port forwarding?

Normalmente non nello stesso senso del NAT IPv4. Se il server possiede un indirizzo IPv6 globale, bisogna soprattutto configurare il firewall per consentire le connessioni necessarie verso quell’indirizzo.

È meglio aprire una porta o usare una VPN?

Dipende dal servizio. Se devi raggiungere molte risorse della rete domestica, una VPN può evitare di esporre individualmente numerose interfacce o servizi verso Internet.

Cambiare la porta standard rende sicuro il servizio?

Può ridurre alcuni tentativi automatici più banali, ma non sostituisce autenticazione robusta, aggiornamenti, firewall e una corretta configurazione del servizio.